Уязвимости в плагинах для WordPress

123
MaksimAlekseev
На сайте с 09.08.2013
Offline
14
#11
Голубая лагуна:
WP вообще одна из самых дырявых и не оптимизированных CMS.

Любая коммерческая CMS лучше не коммерческой, WP сама по себе не плоха в плане безопасности, все взломы как правило проводятся через уязвимости в плагинах / шаблонах. Причем популярность / количество загрузок / установок плагина не говорит о его надежности.

---------- Добавлено 23.12.2014 в 19:46 ----------

SeVlad:
Общайся.

Иди учи матчасть, просветитель.

Это и была мат часть :) Опровергните аргументом, или опять скажете "рукалицо"? ;)

Хостинг сайтов с проактивной защитой от вирусов - http://yutex.ru (http://yutex.ru)
SeVlad
На сайте с 03.11.2008
Offline
1609
#12
MaksimAlekseev:
Любая коммерческая CMS лучше не коммерческой,

Обоснуешь или тоже ? ;)

MaksimAlekseev:
Это и была мат часть

Это такой же бред, как утверждение выше.

MaksimAlekseev:
Опровергните аргументом,

Ты за не делю так и не нагуглил что означает "проактивная защита" и как\где она реализуется? Тоже и про "защиту от XSS атак, SQL инъекций". Или не понял прочитанное? Согласен, понять "это" не каждому дано.

Учить этому? Ок. Дорого.

MaksimAlekseev:
все взломы как правило проводятся через уязвимости в плагинах / шаблонах

ВО! Хоть одну правильную мысль где-то удалось прочитать :) Держись этого источника.

Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
АК
На сайте с 03.05.2010
Offline
79
#13

Добрый вечер, недавно стал пользователем сайта на Вордпрессе и возникло ряд вопросов по его безопасности. Все было ок какое-то время, потом от хостера стали приходить письма: "Здравствуйте! На вашем аккаунте обнаружены файлы, содержащие вредоносный код.

Используя данное вредоносное программное обеспечение, злоумышленники производят атаки сторонних серверов, рассылку спама и другие вредоносные действия. Файлы, содержащие вредоносный код, были доступны по ссылкам:

*********.ru/wp-content/themes/dt-the7/wpbakery/js_composer/assets/lib/prettyphoto/images/option.php". Что делал: вычистил лишние файлы, удалил недействующие сторонние темы, оставил одну активную, поставил все обновления, установил плагин Better WP Security, настроил, внес изменения в .htaccess для защиты от XSS-инъекций, закрыл файл wp-config.php от изменений. Пару недель все было снова нормально, обрадовался. Но тут блин опять: "*******.ru/wp-content/plugins/revslider/views/templates/option.php", только уже через плагин.

Как бороться, есть панацея? Есть ли смысл сверстать новый шаблон, либо через плагины будут ломать? Либо перейти на платную КМС и не парить мозг?

Благодарю за ответы, с уважением.

K5
На сайте с 21.07.2010
Offline
209
#14

Андрей_К., чем платная cms ломается хуже бесплатной? вон хоть dle для примера взять...

P.S. revolution slider видимо ниже версии 4.2...

аська 45два48499два записки на работе (http://memoryhigh.ru) помогу с сайтом, удалю вирусы, настрою впс -> отзывы ТУТ (/ru/forum/836248) и ТАМ (http://www.maultalk.com/topic140187.html) !!!всегда проверяйте данные людей, которые сами пишут вам в аську или скайп!!!
АК
На сайте с 03.05.2010
Offline
79
#15

revolution slider проверю, обновлю, спасибо. Тут есть реальные специалисты именно по безопасности, кто может посмотреть сайт и залатать защиту? Разбираться самому, к сожалению, пока времени нет.

SeVlad
На сайте с 03.11.2008
Offline
1609
#16
Андрей_К.:
Тут есть реальные специалисты именно по безопасности, кто может посмотреть сайт и залатать защиту?

Ты вначале купи всё легально или смени на бесплатное из оф репо. Иначе вечно так и будешь страдать. Сегодня одно почистят - завтра обнаружиться дыра, а обновиться ты не сможешь..

А искать в этом разделе специалистов (как и оным предлагать услуги) запрещают правила форума.

sear4er
На сайте с 04.03.2010
Offline
751
#17
Голубая лагуна:
WP вообще одна из самых дырявых и не оптимизированных CMS.

Тоже самое можно сказать про голову заявителя. :D

Профессиональный SEO аудит с гарантией результата (форум). ( /ru/forum/824674 ) EVOLUTION SEO - Оптимизация, продвижение сайтов, вывод из под фильтров (личный сайт). ( https://evoseo.ru ) Бесплатные SEO консультации. ( https://evoseo.ru/seo-consultaciya/ )
C
На сайте с 13.02.2009
Offline
94
#18

Недавно взломали через модуль крос постинга вконтакте. Ломают автоматом. Ставят шелл и прописывают в .htaccess код. Настройка прав на сервере, чистка кода и поиск шеллов помогла.

Насчет безопастности WP то всё ок. Ломают всё и всех. Шеллы искал через - https://github.com/emposha/PHP-Shell-Detector

MaksimAlekseev
На сайте с 09.08.2013
Offline
14
#19
Андрей_К.:
Есть ли смысл сверстать новый шаблон, либо через плагины будут ломать? Либо перейти на платную КМС и не парить мозг?

Андрей, для вас есть решение, не самое изысканное, но зато бесплатное, простое и быстрое. Решение такое: блокировка всех файлов и папок на изменение, кроме папки images (чтобы была возможность добавлять новые посты/материалы) и возможно некоторых других, которые могут использовать плагины, но как правило хватает images.

Папку Images тоже можно защитить, ниже опишу весь процесс, но должен отметить, понадобится доступ к командной строке, поэтому сайт должен находится на VPS, либо у хостера который дает доступ к шел.

1. Заходим через командную строку в папку вашего сайта, например public_html и выполняем команду

chattr -R +i ./

Эта команда блокирует все папки и файлы, теперь их нельзя будет изменить, и в них ничего нельзя будет загрузить (например тот же самый шел).

2. Чтобы разблокировать на запись папку images выполним команду

chattr -R -i wp-includes/images

3. Помещаем в папку wp-includes/images файл .htaccess с инструкцией внутри:

RemoveHandler .php

Таким образом, если кто то загрузит в нее шел, он не сможет его запустить.

===

Перед работой с файлами по фтп защиту нужно отключать. Включенная защита не даст возможности с ними работать.

Отключить защиту можно так: chattr -R -i ./ (запускается также из корневой папки сайта, например public_html)

===

На счет безопасности платных CMS, есть хорошее исследование "На каких CMS сделаны сайты банков?"

SeVlad
На сайте с 03.11.2008
Offline
1609
#20

MaksimAlekseev, хорош тупить!

MaksimAlekseev:
Папку Images

Ведь ты даже не знаешь что такой "папки" нет в ВП. И не знаешь как сделать на шареде то, что ты написал. И совсем не в курсе, что это нафик не надо.

MaksimAlekseev:
wp-includes/images

Жесть.. повбавабты таких "советчиков". Иди делай это на своём недохостинге "с проактивной защитой от вирусов"

123

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий